Платформа реагирования на инциденты
IRP — это инструмент, который сокращает время реагирования на инциденты до минимально возможного значения. Такой эффект достигается за счёт автоматизации самых простых однотипных действий, которые нужно предпринять ИБ-специалисту.
Плейбуки и принцип работы IRP
Чтобы в критический момент IRP действительно сработала максимально эффективно, необходима тщательная предварительная подготовка. Действия при наступлении сценария, требующего реакции системы, заранее прописывают в плейбуках (playbooks) — пошаговые планы или сценарии. Иногда их также называют ранбуки (runbooks).
Каждый сценарий учитывает специфику инцидента и систем, которые могут от него пострадать. В нём прописан детальный план того, что необходимо сделать в первую очередь. Именно на основе плейбуков и работает IRP при наступлении инцидента.
Плейбук — это не статичный сценарий, который принят в компании раз и навсегда. Чтобы IRP работала максимально эффективно, важно постоянно актуализировать его при каждом изменении в инфраструктуре и появлении новых данных об угрозах.
Функции IRP
- выявить инцидент на основе полученных от других систем сигналов;
- получить дополнительные данные от средств защиты в соответствии с перечнем в плейбуке;
- принять меры для локализации угрозы или полностью устранить её, если это возможно;
- восстановить данные из резервных копий;
- составить отчёт по инциденту и уведомить ответственных лиц для дальнейших действий и проведения расследования.
Задача IRP при наступлении инцидента — как можно быстрее «потушить пожар» в автоматическом режиме. Далее ИБ-специалисты подробно изучают предоставленные данные, проводят расследование и совершенствуют меры защиты, чтобы ситуация не повторилась.
IRP также может использоваться для инвентаризации инфраструктуры. ИБ-специалисты изучают полученные данные о подозрениях на инциденты и актуализируют текущие описания.
Наконец, с помощью IRP в компании составляется и наполняется единая база знаний об инцидентах. Все сведения хранятся в одном месте, а новые записи осуществляются по той же форме, что и предыдущие. Это облегчает систематизацию и анализ.
Алгоритм действий IRP
Работа платформы и обслуживающих её специалистов включает следующие шаги:
- Подготовка. Создание, наполнение и актуализация плейбуков.
- Составление списков произошедших и возможных инцидентов и описание их признаков.
- Анализ данных инцидентов, чтобы разделить настоящие происшествия и ложные срабатывания.
- Локализация, то есть изменения режима работы затронутых систем или их временное отключение, если это прописано в плейбуке.
- Ликвидация последствий инцидента в инфраструктуре компании.
- Восстановление привычного режима работы с помощью резервных копий и переустановки отдельных инструментов.
- Итоговая аналитика по инциденту и принятие мер, чтобы подобная ситуация не повторилась в будущем.
Часть шагов платформа выполняет в полностью автоматическом режиме (например, 4 и 5). Другие операции требуют активного участия ИБ-специалиста.
Интеграция с инструментами и системами
IRP часто обменивается данными с:
- SIEM, откуда платформа получает всю необходимую информацию об инцидентах;
- TIP, где содержатся подробные сведения об актуальных угрозах.
Решения IRP также часто дополняют центры реагирования на инциденты. Например, Solar IRP является частью экосистемы Solar JSOC.